Apa yang terjadi
Patrick Wardle (Objective-See) mengungkapkan pada 21-09-2026 zero-day di asisten AI macOS Meta Muse: proses lokal tidak istimewa yang berjalan dapat membalik preferensi endo_voyager_dictation_endpoint yang tidak terdokumentasi, mengarahkan ulang audio/prompt yang didiktekan pengguna ke server yang dikendalikan penyerang yang juga menerima token otentikasi akun Muse. Dengan token tersebut, penyerang mengontrol akun Muse dan setiap layanan yang terhubung (WhatsApp, email, kalender, kamera, lokasi, iPhone tertaut). Meta mengirimkan hotfix dalam waktu sekitar satu hari dan mengklasifikasikan risiko praktis rendah (membutuhkan kode yang sudah berjalan lokal); Wardle membantah bahwa rekayasa sosial gaya ClickFix sudah cukup. Tidak ada CVE yang ditetapkan.
Mengapa penting
Asisten AI konsumen/perusahaan memegang izin delegasi luas ke kehidupan digital pengguna. Ini menunjukkan satu kunci konfigurasi yang tidak terdokumentasi memungkinkan kode lokal non-istimewa secara diam-diam mengeksfiltrasi token auth asisten dan mengubah asisten AI tepercaya menjadi backdoor persisten — pola pencurian identitas agen di mana 'asisten' menjadi alat penyerang.
Vektor serangan
Proses lokal tidak istimewa (atau perintah ClickFix yang dieksekusi pengguna) mengatur preferensi endo_voyager_dictation_endpoint yang tidak terdokumentasi ke server penyerang; lalu lintas dikte/audio/prompt dan token auth Muse mengalir ke server tersebut.
Sistem yang terdampak
Asisten AI Meta Muse untuk macOS (hotfix ~22-09-2026; tidak ada CVE/versi yang dipublikasikan)
Mitigasi
Terapkan hotfix Muse dari Meta; gunakan build Muse terbaru; perlakukan proses/perintah lokal yang tidak tepercaya sebagai ancaman; tinjau hibah akun tertaut ChatGPT/asisten.